校园第一站首页   校园   教育   考试   电脑   英语   读书   就业   论文   奥运   健康   QQ   游戏   下载 >>>最新偶像剧、台剧、韩剧、日剧在线收看!
XYDYZ-BBS  BLOG  WISH  ASK
本站
Google
网页
校园第一站
主页>电脑>网络安全> 系统反复重启源自网银病毒
  • 源于校园 服务于校园 进入校园第一站社区
  • 系统反复重启源自网银病毒
    http://www.xydyz.com 来源:电脑报 2007-11-26 阅读: 评论

    (文章来自电脑报2007年第47期F版)

      病人:(电脑报2007年第47期)最近我的Windows XP老是不断的重新启动,为什么会这样?我在使用网银,是不是跟这个有关?

      医生:最近出现了一个非常具有破坏性的病毒BankJp.a.221184。该病毒可以查找系统中的“个人银行专业版”的窗口,通过使用驱动进行键盘记录,并且从系统内中存读取账号密码,威胁用户财产安全并盗取其中的网银账号密码,因此给通过网络银行进行网络交易的用户带来很大的威胁。另外该病毒还会替换大量系统文件,如Userinit.exe等,从而会引起进入系统时反复重启。

    系统因Userinit.Exe而反复重启

      病人:原来是网银病毒在作祟,它是怎么盗取我网银信息的?

      医生:Userinit.exe是Windows操作系统里面的一个关键进程。用于管理不同的启动顺序,例如在建立网络链接和Windows壳的启动。病毒替换它以后,就会出现反复重启的情况,这样就可以在用户重新登录时截取账户和密码。

      要想通过Userinit.Exe对系统进行反复的重启,病毒可以同时使用两种方法。一种方法是将Userinit.Exe映射到一个莫须有的系统文件里面。另外一种方法是利用自身替换了Userinit.Exe文件。

    消灭网银病毒

      病人:看来这个病毒还是非常棘手的,那么我们应该如何清除这个网银病毒呢?

      医生:清理这个网银病毒需要特殊的工具,但是好在清除的过程很少比较简单,具体清除步骤如下。

      第一步:由于该网银木马破坏了Windows系统中的重要文件Userinit.exe,因此用户常常无法正常的登录到系统中进行病毒查杀,所以只能通过WINPE盘来进行病毒的查杀以及系统恢复。

      首先使用光驱启动来引导WINPE光盘,在系统的Windows目录里面找到mshelp.Dll和mspw.Dll病毒文件后删除(图1)。再分别搜索notepad.exe、calc.exe、userinit.exe这三个文件,然后将它们全部进行删除,因为它们都已经被病毒文件所替换。

    删除mshelp.Dll和mspw.Dll


      第二步:现在找到WINPE光盘中自带的注册表编辑工具,然后定位到如下注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options,在里面找到userinit.exe项并将其删除(图2)。从截图我们可以清楚地看到病毒将userinit.Exe镜像劫持到一个不存在的文件上面从而导致Windows XP系统反复注销。

    删除userinit.exe项


      第三步:接下来再定位到注册表项:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon下,找到里面的Userinit键值,将其数据修改为系统默认的值C:\WINDOWS\system32\UserInit.Exe(图3)。然后再定位到注册表项目,对该木马的启动服务进行删除,即HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\power。

    修改注册表默认键值


      第四步:最后我们需要将WINPE光盘里面的userinit.exe文件,来替换掉已经被感染的Windows XP系统中的文件。首先浏览WINPE光盘目录中的system32文件夹,找到并点击userinit.exe文件后选择“复制到”命令,将默认路径X:\windows\system32输入对话框中(图4)。如果在系统目录下存在userinit.exe文件的话,会有如下提示,直接点击“是”按钮以避免之前可能没有清除干净的病毒文件。

    输入默认路径X:\windows\system32


      第五步:及时更新网页木马所利用的漏洞补丁。由于目前网页木马在网络中较为泛滥,已经成为病毒传播的主要途径之一,安装补丁可以避免用户在浏览一些网站时感染网页木马。

      另外,关闭Windows系统的自动播放功能。由于现在很多病毒都通过移动设备传播这一方式,因此可以使用组策略的方式禁用自动播放的功能。这样可以杜绝病毒从闪存盘和移动硬盘等移动存储设备入侵电脑。

    总结

      新网银病毒采用的技术并不复杂,但造成的危害特别严重。所以,使用网银的朋友一定要加强警惕性,发现自己的机子突然无故反复重启,就表示你中毒了,要及时清除。

    上一篇:格式化硬盘对电脑有影响吗?  
    下一篇:断腿小狗坚强求生视频感动百万网友(图)

    ·网友互动--用户名: (新注册) 密码: 匿名评论 [所有评论]
    评论内容:(用户发表意见仅代表其个人意见,评论内容与校园第一站立场无关,请自觉遵守互联网相关政策法规)
    关注此文读者还看过
    • ·木马十大经典藏身地点
      ·极点五笔漏洞破解登录Vista!
      ·ADSL Modem防黑客攻击“修炼秘技”
      ·绕过Anti-Rookit的内核模块扫描技巧
      ·解读无线网络的七大安全困惑
      ·防御DDoS攻击实用指南
    最新更新
    • ·木马十大经典藏身地点
    文章关注度排行
    ·最新U盘病毒清除方法汇总
    ·加密和解密Windows Vista文件夹和文件
    ·公共电脑上网 个人信息安全要如何保护
    ·木马十大经典藏身地点
    ·极点五笔漏洞破解登录Vista!
    ·ADSL Modem防黑客攻击“修炼秘技”
    ·教你鉴别防火墙的功能差异
    ·安全软件的12个谣言和误会
    ·如何做好做好网络安全
    ·详解Windows XP SP2自带防火墙设置
    热点推荐
    加密和解密Windows Vista文件夹和文件
    加密和解密Windows Vist
    公共电脑上网 个人信息安全要如何保护
    公共电脑上网 个人信息
    极点五笔漏洞破解登录Vista!
    极点五笔漏洞破解登录Vi
    ADSL Modem防黑客攻击“修炼秘技”
    ADSL Modem防黑客攻击“
    木马新花招 网游突然退出玩家须慎重登录
    木马新花招 网游突然退
    最新文章
    ·教你鉴别防火墙的功能差异
    ·最新U盘病毒清除方法汇总
    ·安全软件的12个谣言和误会
    ·木马十大经典藏身地点
    ·极点五笔漏洞破解登录Vista!
    ·ADSL Modem防黑客攻击“修炼秘技”
    ·绕过Anti-Rookit的内核模块扫描技巧
    ·解读无线网络的七大安全困惑
    ·防御DDoS攻击实用指南
    ·详解iexplore.exe是进程还是病毒
    频道推荐
    • ·木马十大经典藏身地点
    网站精华
    公共电脑上网 个人信息安全要如何保护
    公共电脑上网
    木马新花招 网游突然退出玩家须慎重登录
    木马新花招 
    加密和解密Windows Vista文件夹和文件
    加密和解密Wi
    • ·木马十大经典藏身地点
    Google ·高级搜索
    | 网站地图 | 关于我们 | 联系我们 | 广告服务 | 友情链接 | 版权声明 |
    版权所有:校园第一站 @2007-2008 未经授权禁止复制或建立镜像
    Site powered by hyperblue http://www.xydyz.com online services. all rights reserved. 鄂ICP备07009403号